Ad

CVE-2026-7120

MEDIUM CVSS 3.1: 5,3 EPSS 0.22%
Обновлено 28 июля 2026
Fastify
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 10.1.2
Устранено в версии 10.1.2
Тип уязвимости CWE-180
Поставщик Fastify
Публичный эксплойт Нет

@fastify/static оценивает обратный вызов разрешенного пути перед нормализацией точечных сегментов и повторяющихся разделителей путей в имени пути, используемом для разрешения файлов. Затрагиваются версии до 10.1.1 включительно. Злоумышленник, не прошедший проверку подлинности, может обойти ограничения разрешенного пути, запросив эквивалентные неканонические пути, в результате чего файлы, которые должны были быть запрещены, все равно будут обслуживаться.

Обход сам по себе не разрешает доступ за пределами настроенного статического корня, он отменяет только фильтрацию на основе пути. Проблема исправлена ​​в @fastify/static 10.1.2.

Показать оригинальное описание (EN)

@fastify/static evaluates the allowedPath callback before normalizing dot segments and duplicate path separators in the pathname used for file resolution. Versions up to and including 10.1.1 are affected. An unauthenticated attacker can bypass allowedPath restrictions by requesting equivalent non-canonical pathnames, causing files that were intended to be denied to be served anyway. The bypass does not allow access outside the configured static root by itself, it defeats path-based filtering only. The issue is patched in @fastify/static 10.1.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Fastify Fastify-Static
cpe:2.3:a:fastify:fastify-static:*:*:*:*:*:*:*:*
10.1.2